Cet article explique comment configurer les connecteurs Microsoft 365 et Microsoft Exchange pour la Politique de Protection des Applications et des Données API pour votre compte.
La politique App & Protection des données API nécessite une licence distincte de Cato. Veuillez contacter votre représentant Cato ou le revendeur officiel pour plus d'informations.
Remarque :
Veuillez contacter SaaSecAPI@catonetworks.com ou votre revendeur officiel Cato pour plus d'informations sur l'utilisation de la Politique de Protection des API d'Application & de Données.
Aperçu des Connecteurs Microsoft Exchange
La première étape pour la solution Data Protection API est de créer les connecteurs pour les applications SaaS Microsoft, Microsoft 365 et Exchange. Pour les comptes avec plusieurs locataires Azure AD, vous pouvez créer plusieurs connecteurs Microsoft 365. De plus, vous pouvez créer plusieurs connecteurs Exchange pour chaque connecteur parent Microsoft 365.
Chaque application Microsoft Exchange et locataire Azure (selon l'application 365) est soumis à la limitation de débit de Microsoft. Pour plus d'informations, consultez la documentation Microsoft.
Pré-requis
Le connecteur Microsoft 365 nécessite un administrateur avec le rôle d'administrateur global pour donner les autorisations à la Data Protection API
Le connecteur surveille les fichiers, d'autres actions seront bientôt prises en charge
Autorisations requises pour les Connecteurs API de Microsoft Exchange
Pour permettre à la Data Protection API de scanner les ressources et le contenu des e-mails Exchange, le connecteur donne à Cato les permissions et actions suivantes avec l'application Exchange :
Autoriser l'accès à l'application en utilisant Oauth2
Recevoir un token de l'application pour établir et maintenir une connexion sécurisée
Se connecter aux API Microsoft et récupérer des données et analyser les courriels selon la Politique de Protection des Applications et des Données API
Travailler avec les Connecteurs Microsoft Exchange
Pour permettre à la Data Protection API de scanner les ressources et le contenu pour Microsoft Exchange, vous devez d'abord configurer le connecteur Microsoft 365 en tant qu'application parente pour donner les autorisations de lecture pour le connecteur Exchange. L'application parente dispose uniquement des autorisations nécessaires pour gérer les connecteurs Microsoft. Vous pouvez facilement créer l'application dans l'application de gestion Cato, il n'est pas nécessaire de configurer les paramètres dans Microsoft Azure. Après cela, créez un connecteur Microsoft 365 distinct pour chaque locataire Azure.
Étape 1 : Créer le Connecteur Microsoft 365
Utilisez l'application de gestion Cato pour créer le connecteur d'application SaaS Microsoft 365 pour le locataire Azure pour l'application Microsoft Exchange que vous analysez avec la Data Protection API. Vous devez disposer des bonnes informations d'identification pour vous authentifier à l'application Microsoft Exchange et l'ajouter à votre compte Cato.
Avant de pouvoir créer et configurer les paramètres du connecteur, vous devez d'abord activer la Data Protection API pour votre compte.
Tout d’abord, configurez l’intégration MS Tenant en tant que connecteur principal. Ce connecteur peut être utilisé pour toutes les Intégrations Microsoft. Si vous avez déjà créé le connecteur principal, passez à l'étape 2.

Pour créer le connecteur parent Microsoft 365 :
Depuis le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l'onglet APIs intégrées.
Cliquez sur New. Le panneau Nouvelle Connexion s'ouvre.
Dans le panneau Nouveau connecteur, sélectionnez l'application Microsoft 365.

Cliquez sur Autoriser et Enregistrer.
Un nouvel onglet de navigateur s'ouvre dans l'application Microsoft 365.
Dans le nouvel onglet de navigateur, authentifiez-vous à l'application Microsoft 365 :
Sélectionnez le compte Microsoft pour l'application Microsoft 365.
Sinon, une erreur d'authentification Microsoft peut survenir.
Entrez le mot de passe de l'application et l'approuvez.
Acceptez les autorisations pour permettre à Cato d'accéder à l'application Microsoft 365.
L'écran indique que vous avez appliqué avec succès les autorisations pour l'application.

Vous pouvez fermer l'onglet du navigateur et revenir au CMA.
L'application SaaS Microsoft 365 est ajoutée à l'onglet APIs intégrées.
Étape 2 : Créer le Connecteur Microsoft Exchange
Après que le connecteur Microsoft 365 est connecté à votre compte Cato, vous pouvez créer les connecteurs Exchange requis. Le connecteur Exchange permet au moteur API SaaS de Cato d'analyser les courriels pour le contenu que vous définissez dans la politique de protection des données. Des événements sont générés pour tout e-mail qui correspond à une règle dans la politique.
Remarque :
Lorsque vous créez un connecteur API pour une Application Microsoft 365, le connecteur crée un certificat d'authentification valable pendant 3 mois, et renouvelle le certificat 7 jours avant son expiration.
Pour créer le connecteur pour Microsoft Exchange :
Depuis le menu de navigation, sélectionnez Ressources > Intégrations et cliquez sur l'onglet APIs intégrées.
Cliquez sur Ajouter un nouveau site. Le panneau Nouvelle Connexion s'ouvre.
Créez une nouvelle Application SaaS Exchange, pour le Connecteur parent que vous avez créé à l'étape précédente.
Actuellement, seules les autorisations et actions de Lecture sont prises en charge pour l'application Exchange. Cependant, les autorisations et actions de Lecture/Écriture seront bientôt prises en charge.
Cliquez sur Autoriser et Enregistrer.
Dans un nouvel onglet du navigateur, authentifiez-vous à l'application Exchange.
Sélectionnez le compte Microsoft pour l'application Exchange et connectez-vous.
Entrez le mot de passe de l'application et l'approuvez.
Accepter les autorisations pour que Cato accède à l'application Exchange.
L'écran indique que vous avez appliqué avec succès les autorisations pour l'application.
Vous pouvez fermer l'onglet du navigateur et revenir à l'application de gestion Cato.
Il peut falloir plusieurs secondes pour que Microsoft Azure traite la demande, donc si vous recevez une erreur, rafraîchissez le navigateur.
L'application SaaS Exchange est ajoutée à l'onglet APIs intégrées.
Ajout de règles Exchange à la politique de protection des données
Cette section explique comment utiliser la politique de protection des données pour surveiller et gérer les messages et les pièces jointes que vos utilisateurs envoient avec Microsoft Exchange.
Configuration des règles Exchange
Utilisez la page de Protection des données pour ajouter les règles d'application SaaS dans votre politique de Protection des données.
Pour plus d'informations sur les paramètres des règles Exchange, voir ci-dessous Comprendre les Règles Exchange.

Pour créer une nouvelle règle de protection des données pour l'application Exchange :
Dans le volet de navigation, sélectionnez Sécurité > App & Protection des données API et sélectionnez ou développez Protection des données.
Cliquez sur New. Le panneau Nouvelle règle s'ouvre.
Dans Connecteur d'application, sélectionnez l'application Exchange.
Dans la section Général, entrez les paramètres pour la règle.
Dans Expéditeur, définissez les utilisateurs Azure AD qui envoient le courrier (le paramètre par défaut est N'importe lequel).
Dans Destinataires, définissez les utilisateurs Azure AD qui reçoivent le courrier (le paramètre par défaut est N'importe lequel).
Dans Pièces jointes, définissez les critères pour spécifier les pièces jointes de l'email qui sont analysées (le paramètre par défaut est d'analyser toutes les pièces jointes).
Dans Profil de contenu, sélectionnez le Profil de Contenu DLP pour cette règle.
Vous pouvez saisir des mots-clés dans Sujet de l'email, pour limiter les analyses uniquement aux e-mails contenant ces mots-clés.
Pour en savoir plus sur les profils de contenu DLP, voir Créer des profils de contenu DLP.
Dans Actions, sélectionnez Surveiller.
(Optionnel) Configurez les options de suivi pour générer Événements et Envoyer des Notifications.
Pour plus d'informations sur les notifications, voir l'article pertinent pour les Groupes d'Abonnement, Listes de Diffusion, et Intégrations d'Alerte dans la section Alertes.
Cliquez sur Sauvegarder. La règle est ajoutée à la Politique de Protection des données.
Comprendre les règles Exchange
Cette section explique comment définir les paramètres pour les règles de protection des données pour analyser le bon trafic Exchange.
Expéditeur - utilisateurs individuels, ou types d'utilisateurs Azure qui envoient l'email (valeur par défaut est N'importe lequel)
Destinataires - utilisateurs individuels, types d'utilisateurs Azure, ou domaines d'email qui reçoivent l'email (valeur par défaut est N'importe lequel)
Pièces jointes - Critères pour les pièces jointes qui sont analysées (valeur par défaut est toutes les pièces jointes)
Type de fichier
Nom du Fichier
Taille du fichier (la taille maximale du fichier est de 100 MB)
Profil de contenu - Profil de Protection contre la perte de Données qui définit l'inspection du contenu DLP (Sécurité > Profils DLP > Profils DLP > Profil de contenu)
Travailler avec les expéditeurs et les destinataires
Vous pouvez définir des Expéditeurs et Destinataires spécifiques pour chaque règle dans la politique de protection des données. L'application de gestion Cato se connecte à l'Azure AD pour le locataire défini dans le connecteur Office 365. Les utilisateurs individuels affichés pour une règle sont basés sur cet Azure AD, et NE sont PAS liés aux utilisateurs définis pour votre compte Cato.
Si vous ne voyez pas l'utilisateur requis, assurez-vous que l'utilisateur est correctement défini dans le locataire Azure AD, puis configurez la règle de protection des données.
Azure AD définit ces types d'utilisateurs :
Interne
Externe
Utilisateur
Pour les Destinataires d'une règle, vous pouvez également définir des domaines d'adresse e-mail.
Définir des fichiers ou des pièces jointes pour une règle
Vous pouvez définir des fichiers spécifiques (ou des pièces jointes) pour une règle et limiter le moteur API SaaS pour ne scanner que les fichiers spécifiés afin de voir s'ils correspondent au profil de contenu DLP.
Lorsque vous ajoutez plusieurs fichiers à une règle, sélectionnez la relation entre eux :
Satisfaire à l'une (OU) - Correspondez à l'un des types de fichiers dans la règle
Satisfaire à toutes (ET) - Correspondez à tous les types de fichiers dans la règle (sinon, la règle est ignorée)
Vous pouvez utiliser le paramètre du nom de fichier dans une règle pour définir le nom de fichier exact ou utiliser des jokers pour définir des mots-clés. Par exemple, vous pouvez définir le nom de fichier comme interne pour correspondre à tous les noms de fichiers qui contiennent le mot interne.
Travailler avec des règles de protection de données ordonnées
Le moteur protection des données via l'API inspecte les données séquentiellement et vérifie si elles correspondent à une règle. Si les données ne correspondent pas à une règle, alors elles ne sont pas inspectées. Les règles en haut de la base de règles ont une priorité plus élevée et elles sont appliquées avant les règles en bas de la base de règles. Chaque type d'application ou connecteur est uniquement appliqué aux données une seule fois.
Meilleures pratiques - Pour maximiser l'efficacité de votre base de règles, nous recommandons que pour chaque type de connecteur, les règles pour des utilisateurs spécifiques aient une priorité plus élevée que les règles qui s'appliquent à Tous les utilisateurs.
Par exemple, si les données correspondent à un connecteur dans la règle n°2, les données sont inspectées par le moteur API de Protection des Données. Le moteur ne continue pas à appliquer les règles #3 et au-delà pour le même connecteur. Cependant, les données pourraient correspondre à une règle de priorité inférieure avec un connecteur différent.
Ajouter la protection contre les menaces au connecteur
Vous pouvez créer des règles de protection contre les menaces pour le connecteur afin d'analyser les fichiers et pièces jointes à la recherche de logiciels malveillants et de virus en utilisant les moteurs Anti-Malware et Next Gen Anti-Malware qui sont activés pour votre compte. Le moteur protection des données via l'API scanne le trafic du connecteur et applique les options d'action et de suivi que vous configurez pour la règle :
Surveiller le trafic (le blocage sera bientôt disponible)
Générez des événements
Envoyer des notifications par email
Lorsque vous créez une règle App & Data API Protection, les moteurs de protection anti-malware activés pour votre compte (Sécurité > Anti-Malware) effectuent des analyses de logiciels malveillants sur les fichiers envoyés pour cette application de connecteur.
La capture d'écran suivante montre une règle de protection contre les menaces pour le connecteur OneDrive qui analyse les fichiers envoyés par les utilisateurs internes ou les invités :

Création d'une exception pour un fichier
Parfois, il y a un fichier bloqué par les moteurs API de Protection des données de Cato que vous savez être sûr, et vous devez l'autoriser dans le réseau. Les exceptions Anti-Malware de la politique de hachage de fichier s'appliquent également à la Protection API Application & Données. Pour plus d'informations sur l'ajout de fichiers à la politique de hachage de fichier, consultez Gestion des exceptions Anti-Malware.
Analyse des événements Data Protection API
La page Accueil > Événements affiche tous les événements de l'API de Protection des Données pour votre compte. Les outils de recherche puissants vous permettent d'approfondir et d'identifier les rares événements qui contiennent les données pertinentes dont vous avez besoin.
Les événements de l'API de Protection des Données peuvent être identifiés par les champs suivants :
Type d'événement - Sécurité
Sous-Type - Protection des données API de sécurité SaaS et Anti-Malware API de sécurité SaaS
Vous pouvez en apprendre plus sur l'utilisation de la page des Événements ici.